VMTech
Razgovarajmo

Khunt pretvara SQL injekciju u SYSTEM pristup preko Oracle baze

Khunt pretvara SQL injekciju u SYSTEM pristup preko Oracle baze

Napadači su preko SQL injekcije u javno dostupnoj veb-aplikaciji ušli u Oracle bazu, učitali Java izvorni kod i iz nje ostvarili izvršavanje komandi sa Windows SYSTEM pravima. Huntress je lanac napada povezao sa alatom khunt nakon detekcija krađe akreditiva 27. jula 2026. godine. Ključna tačka bio je autocomplete obrazac čiji je neproveren unos preko JDBC veze stizao do baze.

Kompromitovani nalog aplikacije imao je dovoljno prava da pravi Java objekte. Oracle ugrađeni Java Virtual Machine može da kompajlira kod poslat naredbom CREATE JAVA SOURCE i sačuva ga kao objekat šeme. Tako napadački kod nije morao da bude zapisan kao izvršna datoteka u Windows sistemu.

Java objekti u bazi kao put do operativnog sistema

U sopstvenoj šemi, za stvaranje Java izvornog objekta Oracle dokumentacija navodi sistemsku privilegiju CREATE PROCEDURE. Za pokretanje procesa kroz Runtime.exec potrebna je zasebna dozvola za izvršavanje fajla, koju dodeljuju privilegovani administratori. Huntress nije naveo konkretne dodele prava kompromitovanom nalogu, ali je uspešan lanac pokazao da je nalog imao potrebna ovlašćenja ili je do njih došao.

Tehnika nije nova: raptor_oraexec.sql Marka Ivaldija iz 2006. godine takođe pravi Oracle Java objekat za izvršavanje komandi i čitanje fajlova, a zatim ga izlaže SQL-u kroz PL/SQL omotače. Kod khunt-a koristi sličnu osnovnu arhitekturu, ali je njena upotreba u stvarnim napadima retko dokumentovana.

Šta je khunt radio na kompromitovanom serveru

Komplet alata činilo je šest Java objekata i više khunt_* PL/SQL omotača. KhuntCmd je učitavao cmd.exe i izvršavao proizvoljne komande prosleđene kroz SQL; komanda cmd.exe /c whoami vratila je SYSTEM. KhuntHash je čitao korisnička imena i heševe lozinki iz Oracle interne tabele korisnika i zapisivao ih u fajl, dok su KhuntFS i KhuntFS2 listali, čitali, pretraživali i merili fajlove.

Napadači su zatim koristili PowerShell i reg.exe da kopiraju SECURITY i SYSTEM registarske košnice u F:\Oracle, pokrenuli tasklist /svc i napravili khunttasks.txt, a esentutl.exe upotrebili za kopiranje SAM i SECURITY košnica. Huntress je video lokalno pripremljene fajlove, ali nije utvrdio da li su izneti. Maliciozni zahtevi povezani su sa adresom 178.162.151[.]229, bez pripisivanja konkretnom akteru.

Kontrole koje treba proveriti

Otkrivanje ovog konkretnog alata zahteva pretragu Oracle instalacije za objektima čiji nazivi počinju sa Khunt, kao i SQL logova za KHUNT%. Takvi pokazatelji ne otkrivaju samu tehniku, jer su vezani za ovaj skup alata. Povezan rizik zloupotrebe poverenja u postojećim komponentama dodatno osvetljava pristup u kojem legitimne dozvole postaju operativna prednost napadača pristup u kojem legitimne dozvole postaju operativna prednost napadača.

Oracle zakrpa ne može zatvoriti SQL injekciju u aplikaciji niti preširoka prava njenog naloga. Parametrizovani upiti i validacija unosa sprečavaju početni prodor, dok najmanje privilegije nalažu da nalog javne aplikacije ne sme da kreira Java izvore niti pokreće procedure koje mu nisu potrebne. Za poslovanje je praktičan zaključak da kontrole aplikacije i privilegija baze treba proveravati zajedno, jer baza u ovom lancu postaje polazište napada na server.

#oraclesecurity#sqlinjection#windowssecurity#databasesecurity
Otvorena analitika
Na sajtu 1 pregleda
min čitanja 4 06.08.2026
Instagram

Khunt pretvara SQL injekciju u SYSTEM pristup preko Oracle baze

Otvorite objavu na Instagramu ↗